漏洞  ·  2026-07-25

Jan 本地 LLM 应用——CORS 通配符反射向网络攻击者暴露未经身份验证的本地 API 和 MCP 工具

漏洞Medium 影响GlobalCVE-2026-66005
CVE-2026-66005(CVSS 6.3/5.3、2026 年 7 月 24 日发布)记录了 Jan 本地 API 服务器中的一个 CORS 配置错误,一旦服务器暴露超过 localhost,就会破坏基于主机的访问限制,允许未经授权的推理和 MCP 工具调用。
Jan 是一个受欢迎的本地 LLM 运行器,具有 MCP 工具集成;这个缺陷允许本地网络上的任何设备(或通过来自恶意网页的 DNS 重新绑定)静默调用用户的配置 MCP 工具并读取模型输出而无需身份验证,一个有意义但范围狭窄的(非默认绑定相关的)暴露。
当 Jan 的本地 OpenAI 兼容 API 服务器绑定到 0.0.0.0 时,它用一个反射任意来源的通配符替代用户配置的受信主机允许列表凭证,让网络相邻的攻击者或 DNS 重新绑定攻击者绕过主机限制以在未经身份验证的 API 上执行推理、枚举模型、调用 MCP 工具和读取跨来源响应。
Jan(janhq/jan)通过 0.8.4、在提交 3e1c1e7 中修复
升级到包含提交 3e1c1e7 的版本;避免将本地 API 服务器绑定到 0.0.0.0,除非必需,并验证受信主机允许列表被执行。
BaseFortify CVE-2026-66005 reportVulnCheck Advisory
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →